Cyberattaque de la DGFiP : l’ANSSI va conduire une enquête à la demande du Premier ministre

Entre mai et août 2026, le groupe ZeroBytes a exfiltré 14 Go de données sensibles de la DGFiP sans détection pendant trois mois. Le rapport publié le 29 septembre par l’ANSSI révèle des lacunes critiques dans la gestion des identités, l’architecture informatique et la supervision. Une attaque simple qui expose les failles structurelles de la cyberdéfense d’État.

Publié le
Lecture : 2 min
Cyberattaque de la DGFiP : l'ANSSI va conduire une enquête à la demande du Premier ministre
Cyberattaque de la DGFiP : l’ANSSI va conduire une enquête à la demande du Premier ministre © Armees.com

Entre mai et août 2026, le groupe ZeroBytes a mené une attaque informatique qui a révélé des vulnérabilités dans la défense numérique française. Pendant trois mois, grâce à des identifiants volés, ils ont exfiltré 14 Go de données sensibles concernant 678 437 particuliers et professionnels sans que ni la DGFiP ni l’ANSSI ne détectent l’intrusion. Le rapport de l’ANSSI publié le 29 septembre 2026 souligne les lacunes organisationnelles menaçant la souveraineté numérique de l’État.

Une intrusion révélatrice de la faiblesse du système de défense

Les premières tentatives d’accès remontent au 2 mai 2026. Entre le 22 et le 25 juin, puis fin juillet, ZeroBytes a extrait des données via le portail ADER et l’application E-Contact de la DGFiP, totalisant 14 Go. Vincent Strubel, directeur général de l’ANSSI, décrit l’attaque comme « peu avancée sur le plan technique mais très persistante », exploitant des dizaines de comptes compromis sur trois mois.

Le problème résidait moins dans la sophistication de l’attaque que dans l’absence de détection. Selon le rapport de l’ANSSI, aucune des vagues d’exfiltration n’a été détectée par les systèmes de la DGFiP ou de l’ANSSI, révélant des failles dans la supervision des systèmes d’information. Le SOC de la DGFiP ne couvrait pas le portail ADER, laissant passer des signaux suspects tels que connexions nocturnes et volumes anormaux.

Vulnérabilités et recommandations de l’ANSSI

Les identifiants volés ont été obtenus via des logiciels espions sur les ordinateurs personnels d’agents. L’ANSSI critique cette pratique, insistant sur l’interdiction des appareils personnels pour accéder aux ressources professionnelles. La compromission initiale du ministère de l’Éducation nationale a servi de point d’entrée pour l’exploitation du Réseau interministériel de l’État, transformant une brèche locale en vulnérabilité systémique.

Le rapport recommande l’authentification multifacteur pour tous les portails exposés à Internet ou au RIE et interdit l’usage d’appareils personnels pour les accès sensibles. Le cloisonnement des réseaux est également prioritaire, avec une révision des architectures pour empêcher qu’une compromission locale ne devienne généralisée.

Stratégie de cybersécurité nationale en question

Le rapport de l’ANSSI soulève la question de la résilience informatique étatique face à des adversaires exploitant des failles organisationnelles. Vincent Strubel admet que « peu de ministères sont au niveau requis » en cybersécurité. La sécurisation des systèmes et la formation des agents nécessitent des investissements importants et une coordination interministérielle.

Deux suspects, dont un jeune de 18 ans, ont été interpellés début septembre, illustrant que la menace interne est aussi préoccupante que celle externe. L’attaque de ZeroBytes montre qu’une exploitation méthodique des failles peut contourner des dispositifs techniques existants.

La publication du rapport marque un tournant, imposant une transparence sur les vulnérabilités de l’État. Reste à voir si les ministères pourront transformer ces recommandations en actions concrètes pour renforcer la résilience opérationnelle. La souveraineté numérique française est en jeu.

Laisser un commentaire

Share to...